Vídeo de YouTube:
https://www.youtube.com/watch?v=YAogW-ydBMI


Artículo

En este episodio resumiremos el análisis que realiza el experto en ciberseguridad en su canal de YouTube Gnesix, en el que se aborda un caso de vulnerabilidad de manipulación de precios descubierto en una plataforma de comercio electrónico a través de un programa de recompensas por errores.

El presentador comparte su experiencia reciente al recibir una recompensa por un informe de vulnerabilidad, lo que le motiva a compartir el proceso de descubrimiento con la audiencia. Este caso particular es una vulnerabilidad de manipulación de precios.

La vulnerabilidad se detectó en el campo de un cupón de descuento, que permitía modificar el valor de un producto. El proceso implicó añadir un artículo al carrito de compras y luego interceptar la solicitud HTTP enviada al servidor.

Utilizando una herramienta de proxy como Burp Suite, el presentador capturó la solicitud y observó la respuesta del servidor. En ella, encontró una línea relacionada con el descuento, inicialmente establecida en cero.

Al modificar el valor del descuento en la solicitud interceptada, se logró reducir el precio total del producto a solo una rupia. Esta alteración se reflejó en la interfaz del carrito de compras.

Sin embargo, la opción de pago estaba inicialmente deshabilitada. El presentador explica cómo, al inspeccionar los elementos de la página con las herramientas de desarrollador del navegador, pudo habilitar esta opción.

Una vez habilitada la opción de pago, la compra del producto a un precio significativamente reducido se hizo posible, revelando una falla crítica en la lógica de validación de precios del servidor.

El presentador subraya la importancia de realizar estas pruebas de manera ética y legal, siempre dentro del alcance de programas de bug bounty autorizados. Advierte sobre las severas consecuencias legales de intentar exploits similares en sistemas sin permiso explícito.

Este tipo de vulnerabilidades resalta cómo los desarrolladores deben implementar rigurosas verificaciones tanto en el lado del cliente como del servidor para evitar manipulaciones de precios y fraudes. La confianza ciega en los datos del navegador es un riesgo que puede tener grandes impactos financieros y de reputación para las empresas.

En resumen, la manipulación de precios a través de campos de descuento es una vulnerabilidad real. Es crucial para la seguridad en línea adherirse a prácticas de hacking ético y reportar fallas a través de canales adecuados, contribuyendo así a un entorno digital más seguro para todos.

Enviar a un amigo: Share this page via Email